Zum Hauptinhalt springen
Version: 1.0.0

Erste Schritte mit SecCheck

SecCheck ist ein gehosteter MCP-Server. Sie verbinden Ihren KI-Client einmal damit, und von da an kann dessen Agent Security-Playbooks suchen und laden, sobald eine Aufgabe es erfordert.

Es gibt zwei Betriebsarten:

  1. Gehostet (empfohlen) — Verbindung zu https://mcp.cert-ix.com/seccheck über das Netz. Nichts zu installieren; immer auf dem aktuellen Korpus.
  2. Lokal (stdio) — die Binärdatei security-skills-mcp neben Ihrem Agenten betreiben, für einen vollständig offline arbeitenden Aufbau. Die lokale Binärdatei ist derzeit kein öffentlicher Download (siehe Variante 2).

Voraussetzungen​

  • Ein MCP-fähiger Client: Claude Code, Claude Desktop, Cursor, VS Code (mit einer MCP-Erweiterung) oder jeder Client, der MCP über Streamable HTTP spricht.
  • Ein SecCheck-API-Schlüssel — kostenlos, im Self-Service, ohne Cert-IX-Konto. Fordern Sie ihn unter cert-ix.com/tools/seccheck-mcp an: Bestätigen Sie Ihre E-Mail-Adresse, und der Schlüssel kommt per E-Mail. Ein kostenloser Schlüssel gehört zur Community-Edition und ist 90 Tage gültig; vor Ablauf erhalten Sie eine E-Mail mit einem Link zur Verlängerung, und derselbe Schlüssel funktioniert weiter. Er wird bei jeder Anfrage als Bearer-Token gesendet — behandeln Sie ihn daher wie ein Passwort, siehe Sicherheit und Datenverarbeitung.
info

Der gehostete Endpunkt erfordert einen API-Schlüssel. Anfragen ohne gültigen Authorization: Bearer <key>-Header werden mit 401 abgewiesen. Ihr Schlüssel trägt außerdem Ihre Edition — siehe Editionen.

Variante 1 — Gehosteter Endpunkt​

Claude Code (CLI)​

Fügen Sie den Server mit dem Befehl claude mcp hinzu:

claude mcp add --transport http seccheck https://mcp.cert-ix.com/seccheck \
--header "Authorization: Bearer YOUR_API_KEY"

Prüfen Sie, dass er registriert ist und die Werkzeuge sichtbar sind:

claude mcp list

Sie sollten seccheck mit sieben Werkzeugen sehen: list_sources, search_skills, load_skill, list_skill_resources, read_skill_resource, license_status und get_attribution.

Claude Desktop / Cursor / generischer MCP-Client​

Fügen Sie der MCP-Konfiguration Ihres Clients einen Eintrag hinzu. Die meisten Clients akzeptieren einen Streamable-HTTP-Serverblock wie diesen:

{
"mcpServers": {
"seccheck": {
"type": "http",
"url": "https://mcp.cert-ix.com/seccheck",
"headers": {
"Authorization": "Bearer YOUR_API_KEY"
}
}
}
}

Starten Sie den Client nach dem Speichern neu. Der genaue Dateiort hängt vom Client ab (Claude Desktop nutzt claude_desktop_config.json; Cursor nutzt sein MCP-Einstellungsfenster) — entscheidend ist der obige Serverblock.

Kurztest mit curl​

Der Endpunkt ist ein standardkonformer MCP-Server; Erreichbarkeit und Authentifizierung lassen sich daher mit einem rohen initialize-Aufruf prüfen:

curl -sS -D- https://mcp.cert-ix.com/seccheck \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-H "Accept: application/json, text/event-stream" \
-d '{"jsonrpc":"2.0","id":1,"method":"initialize",
"params":{"protocolVersion":"2025-06-18",
"capabilities":{},
"clientInfo":{"name":"curl","version":"1.0"}}}'

Ein 200 mit einem JSON-RPC-Ergebnis bedeutet, dass Authentifizierung und Konnektivität stimmen. Ein 401 bedeutet, dass der Schlüssel fehlt oder falsch ist; ein 429 bedeutet, dass Sie die Ratenbegrenzung erreicht haben (siehe Sicherheit und Datenverarbeitung).

Sitzungen: den Header mcp-session-id zurücksenden

Der gehostete Transport von SecCheck ist sitzungsbasiert. Die initialize-Antwort enthält einen mcp-session-id-Header, und jede Folgeanfrage muss ihn zurücksenden:

-H "mcp-session-id: mcp-session-<uuid-aus-initialize>"

Ohne ihn schlagen Folgeaufrufe mit 400 Invalid session ID fehl. MCP-Clients erledigen das für Sie — relevant ist es nur beim manuellen Testen mit curl.

Variante 2 — Lokal (stdio)​

Noch kein öffentlicher Download

Die lokale Binärdatei wird derzeit nicht öffentlich verteilt. Wenn Sie SecCheck in einer isolierten oder hochsicheren Umgebung benötigen, sprechen Sie mit Ihrem Cert-IX-Kundenteam. Die folgende Konfiguration gilt, sobald Sie die Binärdatei haben.

Für abgeschottete oder besonders sicherheitskritische Arbeit betreiben Sie den Server lokal über stdio. Die Binärdatei trägt den Korpus in sich und benötigt überhaupt kein Netz.

{
"mcpServers": {
"seccheck": {
"command": "security-skills-mcp",
"env": {
"SKILLS_LICENSE": "/etc/cert-ix/seccheck.license"
}
}
}
}
EinstellungZweck
SKILLS_ROOT (-root)Verzeichnis mit den Skill-Repositorys, wenn statt des eingebetteten Korpus Quellen von der Platte genutzt werden.
SKILLS_LICENSE (-license)Pfad zu einer signierten Offline-Lizenzdatei. Fehlend oder nicht verifizierbar ⇒ Community-Edition.
SKILLS_AUDIT_LOG (-audit-log)Hier Audit-Datensätze der Werkzeugaufrufe anhängen (Enterprise).
SKILLS_USAGE (-usage)Hier die Nutzungsmessung schreiben (Enterprise).

Prüfen Sie, was die lokale Instanz aufgelöst hat, bevor Sie einen Agenten anschließen:

security-skills-mcp -stats

Sie gibt die indizierte Skill-Anzahl je Bibliothek und die aktive Edition auf stderr aus und beendet sich.

Gehostet oder lokal: zwei Unterschiede
  • Berechtigungen. Gehostet stammt Ihre Edition aus Ihrem API-Schlüssel und wird vom Cert-IX-Edge bei jeder Anfrage aufgelöst. Lokal stammt sie aus einer signierten Lizenzdatei, die einmal beim Start gelesen wird.
  • MCP-Ressourcen. Der lokale stdio-Server stellt zusätzlich jedes Playbook als MCP-Ressource unter skill://<source>/<name> bereit, sodass Clients mit Ressourcenauswahl die Bibliothek direkt durchstöbern können. Der gehostete Endpunkt stellt nur Werkzeuge bereit; nutzen Sie stattdessen search_skills + load_skill.

Die sieben Werkzeuge, ihre Parameter und ihre Antworten sind in beiden Modi identisch.

Erster Aufruf​

Fragen Sie Ihren Agenten nach der Verbindung etwa Folgendes:

„Wir vermuten Kerberoasting in unserem AD. Finde das Erkennungs-Playbook und geh es mit mir durch."

Der Agent ruft search_skills(query="kerberoasting", category="defensive") auf, erhält cybersecurity/detecting-kerberoasting-attacks, lädt es mit load_skill und folgt dem darin beschriebenen Verfahren — wann das Threat Hunting angebracht ist, welche Telemetrie zuerst nötig ist (EDR, SIEM, weitergeleitete Windows-Sicherheitsereignisprotokolle) und geordnete Schritte von einer Hypothese bis zu validierten, dokumentierten Befunden, zugeordnet zu den relevanten MITRE-ATT&CK-Techniken.

Genau darum geht es: Die nächsten Schritte des Agenten stammen aus einem geschriebenen Threat-Hunting-Verfahren — einem, das Sie öffnen und prüfen können — statt aus Improvisation.

Weiter zur Werkzeugreferenz für den vollständigen Parametersatz jedes Werkzeugs oder zu den Agenten-Workflows für die Disziplin suchen → laden → befolgen.

War diese Seite hilfreich?